Vulnerabilidades graves corrigidas no patch 123 do Chrome e 124 do Firefox

As atualizações de segurança do Chrome e Firefox lançadas na terça-feira (19/03) resolvem vulnerabilidades de gravidade crítica e múltiplas vulnerabilidades de alta gravidade.

O Chrome 123 foi lançado no canal estável com correções para 12 bugs, sete dos quais foram relatados por pesquisadores externos.

O mais grave deles é o CVE-2024-2625, um problema de ciclo de vida de objeto de alta gravidade no mecanismo V8 JavaScript e WebAssembly, observa o Google em seu comunicado.

A atualização do navegador também resolve cinco vulnerabilidades de gravidade média em componentes como Swiftshader, Canvas, Downloads e iOS, e uma falha de segurança de baixa gravidade no iOS.

De acordo com o Google, ele pagou US$ 22.000 em recompensas por bugs aos pesquisadores que reportaram. No entanto, o valor final pode ser muito maior, já que a recompensa pela falha de alta gravidade ainda não foi determinada.

A iteração mais recente do Chrome está sendo lançada como versão 123.0.6312.58 para Linux e versões 123.0.6312.58/.59 para Windows e macOS.

A Mozilla lançou o Firefox 124 com patches para 12 defeitos de segurança, os mais graves dos quais são bugs de segurança de memória de gravidade crítica, rastreados coletivamente como CVE-2024-2615. Algumas dessas falhas, diz a Mozilla, poderiam ser potencialmente exploradas para execução arbitrária de código.

Cinco das vulnerabilidades são problemas de alta gravidade que levam ao escape do sandbox, à criação de valores WASM inválidos, à execução arbitrária de código em sistemas Armv7-A e à gravação fora dos limites. O Firefox 124 também resolve cinco bugs de gravidade média e uma falha de gravidade baixa.

Na terça-feira, a Mozilla também anunciou o lançamento do Thunderbird 115.9 e do Firefox ESR 115.9, cada um com patches para 10 vulnerabilidades, incluindo nove que foram corrigidas no Firefox 124. A décima é um tratamento impróprio de alta gravidade de condições de falta de memória na UTI.

O Google e a Mozilla não mencionam nenhuma dessas vulnerabilidades sendo exploradas em estado selvagem.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo